PT-2025-36397 · Unknown+3 · Internetarchive+3

·

CVE-2025-58438

·

Publicado

2025-09-05

·

Atualizado

2026-06-29

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas versões do internetarchive 5.5.0 e anteriores
Descrição A biblioteca internetarchive contém uma vulnerabilidade de traversia de diretório no método File.download(). O método não sanitiza adequadamente os nomes de arquivo fornecidos pelo usuário nem valida o caminho final de download. Um nome de arquivo maliciosamente elaborado contendo sequências de traversia de caminho (por exemplo, ../../../../windows/system32/file.txt) ou caracteres ilegais poderia permitir que um invasor gravasse arquivos fora do diretório de destino pretendido. Isso pode levar a negação de serviço, escalonamento de privilégios ou execução remota de código. Todos os sistemas operacionais são afetados, com um risco potencialmente maior para sistemas Windows.
Recomendações Atualize para a versão 5.5.1 ou posterior do internetarchive.

Exploit

Correção

RCE

DoS

LPE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58438
DLA-4314-1
DSA-6035-1
GHSA-WX3R-V6H7-FRJP
PYSEC-2026-357
USN-7989-1

Produtos afetados

Debian
Linuxmint
Ubuntu
Internetarchive